Principiantephishingtaxonomíasocial engineeringfundamentos

¿Qué es Phishing? Taxonomía Completa: Email, Spear, Whaling, Vishing, Smishing y Quishing

Guía completa de phishing y sus variantes: email phishing, spear phishing, whaling, vishing, smishing, quishing (QR), pharming y watering hole. Estadísticas 2024-2026, evolución histórica y taxonomía para profesionales de seguridad.

MalwareIntel Research··14 min lectura

El vector de ataque número uno sigue siendo humano

Puedes invertir millones en firewalls, EDR y SIEM. Puedes parchear cada CVE en menos de 24 horas. Puedes segmentar tu red con precisión quirurgica. Pero basta con que un empleado haga clic en un enlace falso para que todo ese perimetro se desmorone. El phishing no explota vulnerabilidades de software: explota la confianza, la urgencia y la rutina de las personas.

Segun el Verizon Data Breach Investigations Report (DBIR) 2024, el 68% de las brechas confirmadas involucraron un elemento humano: phishing, pretexting o errores. El Anti-Phishing Working Group (APWG) registra más de 4,7 millones de ataques de phishing solo en 2023, un record historico. Y la tendencia no desacelera. Con la irrupcion de la IA generativa, los atacantes producen campanas más convincentes, más personalizadas y más dificiles de detectar que nunca.

Este artículo establece los fundamentos. Antes de analizar técnicas de detección o diseccionar phishing kits, necesitas un mapa mental claro de que es exactamente el phishing, como ha evolucionado y cuantas variantes existen hoy.

Historia breve: de AOL a la IA generativa

El término "phishing" aparecio por primera vez a mediados de los 90 en la comunidad de hackers de AOL. La técnica era simple: enviar mensajes instantaneos haciendose pasar por empleados de AOL para robar credenciales de acceso. El nombre es un juego con "fishing" (pescar) usando "ph" como guino a la tradicion "phreaking" de hacking telefonico.

1995-2000: la era AOL. Los primeros phishers usaban herramientas como AOHell para automatizar el robo de cuentas. Los ataques eran primitivos, sin personalizacion y con errores evidentes.

2001-2005: phishing financiero. El foco se movio a bancos y servicios de pago. En 2003, eBay y PayPal se convirtieron en los objetivos principales. Aparecieron los primeros sitios web clonados con URLs que imitaban las originales (paypa1.com, eba-y.com). El APWG se fundo en 2003 como respuesta directa a esta oleada.

2006-2012: spear phishing y APTs. Los atacantes descubrieron que personalizar los emails multiplicaba la tasa de éxito. Operaciones como Aurora (2009) contra Google y RSA SecurID (2011) demostraron que el spear phishing podia penetrar las organizaciones más protegidas del planeta. Un solo email bien construido comprometio toda la infraestructura de RSA.

2013-2019: industrializacion. Phishing-as-a-Service (PhaaS) convirtio el phishing en un negocio escalable. Kits completos con templates de bancos, páginas de login y paneles de administracion se vendian por 50-200 dolares en foros underground. El BEC (Business Email Compromise) emergio como la variante más lucrativa: el FBI reporto perdidas de 26.000 millones de dolares entre 2016 y 2019.

2020-2023: pandemia y explosion. El trabajo remoto amplio la superficie de ataque. Los empleados, fuera del perimetro corporativo, eran más vulnerables. Las campanas tematicas de COVID-19 explotaron el miedo y la urgencia. El vishing (phishing por voz) crecio un 554% segun Agari. El smishing se normalizo con la ubicuidad de los SMS de verificación.

2024-2026: la era de la IA. Los modelos de lenguaje eliminaron la barrera del idioma y los errores gramaticales que antes delataban los phishing. Herramientas como WormGPT y FraudGPT (LLMs sin restricciones eticas) permiten generar emails convincentes en cualquier idioma. El vishing con deepfake de voz ya ha producido fraudes de más de 25 millones de dolares en un solo incidente (caso Arup, Hong Kong, 2024). El quishing (QR phishing) explota la confianza ciega en códigos QR, especialmente en restaurantes, parkings y correspondencia postal.

Taxonomia completa: 10 variantes de phishing

No todo phishing es igual. Las variantes se clasifican por dos ejes: el canal de comunicación y el nivel de targeting.

VarianteCanalTargetingEjemplo tipico
Email phishingEmailMasivo"Su cuenta de Netflix ha sido suspendida" a 500K direcciones
Spear phishingEmailDirigidoEmail personalizado al CFO con datos reales de la empresa
WhalingEmailEjecutivosSuplantación del CEO pidiendo transferencia urgente
Clone phishingEmailVariableCopia exacta de un email legitimo con enlace modificado
VishingTelefono/VoIPVariableLlamada del "banco" pidiendo códigos OTP
SmishingSMS/RCSMasivo"Correos: su paquete esta retenido, pague 1,99 EUR"
QuishingQR codeVariableQR en parquimetro que redirige a página de pago falsa
PharmingDNS/hostsMasivoDNS poisoning que redirige banco.es al servidor del atacante
Watering holeWebDirigido (sector)Comprometer un blog de ciberseguridad que visitan los targets
Angler phishingRedes socialesVariableCuenta falsa de soporte técnico en X/Twitter que "resuelve" problemas

Email phishing masivo

La variante clasica y todavía la más comun por volumen. El atacante envia miles o millones de emails identicos suplantando una marca conocida (banco, servicio de streaming, empresa de paqueteria). El objetivo es capturar un porcentaje pequeño de victimas mediante números: si envias 1 millon de emails y el 0,1% cae, son 1.000 credenciales.

Caracteristicas técnicas:

  • Spoofing de remitente. Manipulación de los headers SMTP (From, Reply-To, Return-Path) para mostrar una dirección de correo que parece legitima. Sin SPF, DKIM y DMARC correctamente configurados, el email pasa los filtros.
  • Dominios typosquatting. Registro de dominios similares al original: micros0ft.com, g00gle.com, paypa1.com. Variantes con homoglifos Unicode (rn parece m) son especialmente efectivas.
  • Urgencia artificial. "Su cuenta será bloqueada en 24 horas", "Actividad sospechosa detectada", "Factura vencida". La presion temporal reduce la capacidad critica de la victima.
  • Landing pages clonadas. Replicas pixel-perfect de páginas de login con certificados SSL validos (Let's Encrypt). El candado verde ya no indica legitimidad, solo cifrado.

Tasas de éxito tipicas: 3-5% en campanas sin personalizacion. Tras formación de awareness, baja a 1-2%. Nunca llega a cero.

Spear phishing

La diferencia con el phishing masivo es la investigación previa. El atacante selecciona una victima específica, recopila información de LinkedIn, redes sociales, web corporativa y filtraciones publicas, y construye un email hecho a medida.

Un spear phishing bien ejecutado incluye:

  • Nombre completo del destinatario y su cargo
  • Referencia a un proyecto real, un evento reciente o un contacto comun
  • Remitente que suplanta a un colega, proveedor o cliente conocido
  • Un pretexto coherente con el contexto profesional de la victima

El caso RSA (2011) es el ejemplo canonico: un email con asunto "2011 Recruitment Plan" y un archivo Excel adjunto ("2011 Recruitment plan.xls") fue enviado a un grupo reducido de empleados. El Excel contenia un exploit de Flash (CVE-2011-0609) que instalo un backdoor Poison Ivy. Con eso, los atacantes extrajeron los seeds de SecurID, comprometiendo la seguridad de miles de organizaciones que dependian de tokens RSA para su autenticación.

Tasa de éxito: 20-30% segun multiples estudios. Algunas campanas APT reportan tasas superiores al 50%.

Whaling

El whaling es spear phishing dirigido exclusivamente a ejecutivos de alto nivel: CEOs, CFOs, directores generales y miembros de consejo. El término viene de "whale" (ballena): objetivos de alto valor.

Las campanas de whaling suelen tener dos variantes:

  1. Suplantación del CEO (CEO fraud). El atacante se hace pasar por el CEO y envia un email al CFO o al departamento financiero pidiendo una transferencia urgente. "Estoy en una reunion, necesito que proceses esta transferencia antes de las 5. Es confidencial, no comentes con nadie." La combinacion de autoridad, urgencia y confidencialidad es devastadora.

  2. Targeting del CEO. El CEO recibe un email que parece provenir de un regulador, un bufete de abogados o un socio de negocio. El pretexto suele involucrar litigios, auditorias o información financiera sensible.

Perdidas tipicas: entre 100.000 y 50 millones de dolares por incidente. El FBI incluye el whaling dentro de la categoría BEC (Business Email Compromise), que acumulo 2.900 millones de dolares en perdidas reportadas solo en 2023.

Vishing: phishing por voz

El vishing (voice + phishing) usa llamadas telefonicas o VoIP para manipular a la victima. El atacante suplanta al banco, a soporte técnico, a Hacienda o a un proveedor de servicios.

Técnicas clave:

  • Caller ID spoofing. El identificador de llamada muestra el número real del banco o la empresa. Servicios VoIP permiten configurar cualquier número como origen.
  • Deepfake de voz (2024-2026). Herramientas como VALL-E, Bark y RVC pueden clonar una voz con 3-10 segundos de audio de referencia. En febrero de 2024, un empleado de la multinacional Arup (Hong Kong) transfrio 25,6 millones de dolares despues de una videoconferencia con deepfakes del CFO y otros directivos.
  • IVR phishing. Sistemas de respuesta de voz interactiva (IVR) falsos que piden "verificar su identidad" introduciendo número de tarjeta y PIN.

El vishing es especialmente efectivo contra personas mayores y en contextos donde la victima no puede verificar visualmente la identidad del interlocutor. El crecimiento es exponencial: Hiya reporto un incremento del 120% en llamadas de vishing entre 2023 y 2025.

Smishing: phishing por SMS

El smishing (SMS + phishing) explota la inmediatez y la confianza implicita en los mensajes de texto. Los SMS no tienen mecanismos nativos de autenticación de remitente equivalentes a SPF/DKIM/DMARC del email.

Campanas tipicas en Espana:

  • Paqueteria. "Correos: su paquete esta pendiente de entrega. Confirme dirección: [enlace]." Funciona porque el e-commerce genera un flujo constante de envios reales.
  • Bancarias. "BBVA: se ha detectado un acceso no autorizado. Verifique su identidad: [enlace]." El enlace lleva a una página clonada del banco que captura credenciales y códigos OTP en tiempo real (adversary-in-the-middle).
  • Administracion pública. "Agencia Tributaria: tiene una devolucion pendiente de 389,50 EUR. Acceda aqui: [enlace]."

La tasa de apertura de SMS supera el 98% (frente al 20% del email), lo que convierte al smishing en un vector con un alcance brutal. En 2024, FluBot y sus variantes demostraron que el smishing puede distribuir malware Android a escala masiva.

Quishing: el QR como vector de ataque

El quishing (QR + phishing) es la variante de crecimiento más rápido desde 2023. Explota un hecho simple: las personas escanean códigos QR sin cuestionar su destino.

Vectores de ataque:

  • Pegatinas sobre QR legitimos. El atacante pega un QR malicioso encima del QR real en parquimetros, cartas de restaurantes, carteles publicitarios o buzoneo postal.
  • QR en emails. Bypass de filtros de email: los escáneres de URLs no analizan imagenes QR embebidas. El email llega limpio, y el QR redirige al phishing.
  • QR en documentos fisicos. Facturas, cartas de bancos o comunicaciones oficiales falsas con un QR que lleva a una página de pago fraudulenta.

HP Wolf Security reporto un incremento del 587% en ataques de quishing entre Q3 2023 y Q1 2024. Microsoft, SharePoint y OneNote son las marcas más suplantadas en campanas de quishing corporativo.

Lo que hace peligroso al quishing es la transicion de dispositivo: el usuario escanea con el movil (fuera del perimetro corporativo, sin EDR, sin proxy) y aterriza en una página de phishing sin las protecciones de su entorno de trabajo.

Pharming y watering hole

Estas dos variantes no dependen de engañar a la victima para que haga clic. Manipulan la infraestructura para que la victima llegue al phishing de forma "natural".

Pharming. El atacante modifica la resolución DNS para que un dominio legitimo (por ejemplo, banco.es) apunte a la IP del servidor del atacante. Se consigue mediante:

  • DNS cache poisoning en resolvers vulnerables
  • Compromiso del router domestico (cambio de DNS via CSRF o credenciales por defecto)
  • Modificación del archivo hosts local via malware

El pharming es invisible para la victima: escribe la URL correcta en el navegador y llega a una página falsa con la URL correcta en la barra de direcciones.

Watering hole. El atacante identifica sitios web que sus objetivos visitan habitualmente (blogs del sector, foros técnicos, portales de proveedores) y compromete esos sitios para inyectar código malicioso. Cuando el objetivo visita el sitio, se ejecuta el exploit de forma automática (drive-by download). APT grupos como Lazarus (G0032) y APT29 (G0016) usan watering hole como alternativa al spear phishing cuando los targets tienen buenas defensas de email.

Estadisticas 2024-2026

Los números confirman que el phishing no solo persiste, sino que se intensifica:

MetricaValorFuente
Ataques phishing registrados 20234.7M+APWG Trends Report
Brechas con factor humano (phishing/pretexting)68%Verizon DBIR 2024
Perdidas BEC reportadas en 20232.900M USDFBI IC3
Tiempo medio para hacer clic en phishing21 segundosVerizon DBIR 2024
Tiempo medio para enviar credenciales28 segundosVerizon DBIR 2024
Crecimiento quishing Q3 2023 a Q1 2024+587%HP Wolf Security
Crecimiento vishing 2023-2025+120%Hiya State of the Call
Coste medio de una brecha por phishing4.76M USDIBM Cost of a Data Breach 2024
Emails de phishing que evaden filtros~25%Cofense Phishing Intelligence
Sector más atacado por phishingFinanciero (23%)APWG 2024

Un dato del DBIR 2024 especialmente revelador: el tiempo medio entre la recepcion de un email de phishing y el clic del usuario es de 21 segundos. Y desde el clic hasta que la victima introduce sus credenciales pasan solo 28 segundos adicionales. Menos de un minuto separa la recepcion del compromiso.

Anatomia comun: que comparten todas las variantes

A pesar de las diferencias en canal y targeting, todas las variantes de phishing comparten una estructura comun:

  1. Suplantación de identidad. El atacante se hace pasar por una entidad de confianza. Puede ser visual (logo, colores, formato), técnica (spoofing de remitente, caller ID) o contextual (referencia a interacciones reales).

  2. Pretexto con urgencia o autoridad. La victima debe actuar rápido: su cuenta será bloqueada, hay un pago pendiente, el CEO necesita algo ahora. La urgencia anula el pensamiento critico.

  3. Accion de compromiso. Hacer clic en un enlace, abrir un adjunto, escanear un QR, dictar un código OTP por telefono o ejecutar un comando. Siempre hay una accion que la victima debe realizar.

  4. Captura o ejecución. La accion lleva a una página de credential harvesting, descarga malware, o entrega información directamente al atacante por voz.

  5. Exfiltración y uso. Las credenciales se usan inmediatamente (ataques en tiempo real con relay proxies como Evilginx2) o se venden en mercados underground. El tiempo entre captura y uso se ha reducido de dias a minutos.

Evolucion con IA generativa

La IA generativa ha cambiado tres aspectos fundamentales del phishing:

Calidad lingüistica. Los LLMs generan textos sin errores gramaticales en cualquier idioma. Se acabaron los phishing con faltas de ortografia evidentes que servian como indicador de detección. Un email generado por GPT-4 o Claude es indistinguible de uno escrito por un nativo.

Personalizacion a escala. Antes, personalizar emails requeria investigación manual por cada objetivo. Ahora, un atacante puede alimentar un LLM con datos publicos de LinkedIn y generar cientos de emails personalizados en minutos. Cada email menciona el cargo real, proyectos recientes, conexiones comunes y jerga del sector.

Deepfakes multimodales. La IA no solo genera texto. Clona voces (vishing con deepfake), genera videos (videollamadas falsas como el caso Arup) y crea imagenes de personas que no existen (perfiles falsos en LinkedIn para angler phishing). La convergencia de texto, voz y video hace que la verificación de identidad sea cada vez más difícil.

Las defensas tradicionales (filtros de email basados en patrones, formación para detectar errores gramaticales) pierden efectividad. La nueva generación de defensas necesita análisis comportamental, verificación fuera de banda y arquitecturas zero-trust que asuman que cualquier comunicación puede ser fraudulenta.

Recursos y referencias

Fuentes de datos y reportes

Frameworks y estandares

En MalwareIntel

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.